Bezpečnost Splnit.eu bez nadsázky.

Tato stránka popisuje reálný stav bezpečnosti Splnit.eu. Kde je práce rozpracovaná, uvádíme ji jako rozpracovanou.

Transparentnost místo velkých slov.

Splnit je zaměřený produkt vedený malým týmem. Nemáme vlastní certifikaci SOC 2 ani ISO 27001 — a nebudeme předstírat opak. Místo toho stavíme na infrastruktuře poskytovatelů, kteří tyto certifikace drží, uplatňujeme bezpečnostní disciplínu ve vývoji (šifrované přenosy i tokeny, auditní logy, princip nejmenších oprávnění, omezený přístup k produkci) a o svém nastavení mluvíme otevřeně. Prokazatelná otevřenost je pro nakládání s vašimi daty důvěryhodnější než nejasná ujištění.

Hotovo dnes

Produkční platforma je zdokumentovaná

Aplikace běží na Vercel, data aplikace jsou v Neon Postgres a produkční subdodavatelé jsou uvedení v DPA přehledu.

Základní bezpečnostní opatření jsou aktivní

Přenosy jsou šifrované přes HTTPS. Integrační tokeny jsou šifrované a přístup k produkčním systémům je omezený podle role.

Vlastní Trust Center je veřejné

Splnit.eu publikuje vlastní Trust Center se stavem frameworků, kontakty, DPA, privacy policy a subdodavatelským přehledem.

Rozpracováno

ISO 27001 příprava

ISO 27001 je vedené jako příprava, ne jako hotová certifikace. Veřejně neuvádíme žádný certifikát, který není dokončený.

Právní kontrola dokumentů

DPA, privacy texty a smluvní závazky jsou veřejně dostupné jako pracovní baseline a pro placené produkční spoléhání zůstávají pod právní kontrolou.

Regulatorní workflow revize

Incidentní exporty pro ACN/Garante jsou přípravné worksheety. Kompatibilitu s portály potvrdíme až po poradenské revizi.

Produkční lokace a hosting

Neon Postgres: eu-central-1

Produkční databáze běží v Neon Postgres na AWS eu-central-1 (Neon region aws-eu-central-1).

Vercel hosting: iad1 observed

Aplikace je nasazená na Vercel. Poslední zdokumentovaná kontrola produkčního nasazení pozorovala serverless funkce v regionu iad1 a repo nemá vlastní region override.

Vercel Blob: fra1

Vercel Blob store pro soubory je soukromý a zdokumentovaný v regionu fra1.

Jak s daty zacházíme

Šifrování

Komunikace mezi vámi a Splnit probíhá přes šifrované spojení (TLS) a integrační tokeny jsou šifrované. Data v databázi a úložišti jsou šifrována na úrovni poskytovatelů infrastruktury. Platební údaje neprocházejí našimi servery — zpracovává je přímo Stripe.

Řízení přístupu

Přihlašování a správu identit zajišťuje Clerk. Data oddělujeme podle organizací a náš vlastní přístup k produkčním systémům se řídí principem nejmenších oprávnění, jen pro provoz a podporu, s auditními logy.

Předání mimo EU/EHP

Databáze běží v EU (eu-central-1) a soubory ve fra1; část výpočetního provozu a někteří subdodavatelé sídlí mimo EU. Použitelné záruky a regiony evidujeme v pracovním DPA a subdodavatelském přehledu, které stále čekají na právní kontrolu.

Vaše data, vaše kontrola

Podporujeme práva subjektů údajů podle GDPR — přístup, opravu, výmaz, přenositelnost i námitku. Svá data můžete kdykoliv exportovat; po zrušení účtu máte na export vymezenou lhůtu (přesná délka se finalizuje) a poté jsou osobní data odstraněna, s výjimkou záznamů, které musíme uchovat z právních, bezpečnostních nebo zálohovacích důvodů.

Zálohy a obnova

Neon pro produkční projekt uvádí sedmidenní obnovu do bodu v čase. Samostatná zálohovací politika, pravidelně doložené obnovovací testy ani vlastní doba obnovy zatím nejsou veřejně potvrzené.

Incidenty a oznamování

Incidentní proces počítá s posouzením dopadu a informováním zákazníka tam, kde to vyžaduje GDPR nebo platná smlouva. Přesné smluvní znění a lhůty v DPA jsou stále v právní kontrole; samostatné SLA zde neslibujeme.

Nahlašování zranitelností

Bezpečnostní výzkum vítáme. Podezření na zranitelnost nahlaste na security@splnit.eu; monitorovaný kontakt a pravidla koordinovaného zveřejnění publikujeme v /.well-known/security.txt.

Aktivní subdodavatelé

Přehled uvádí doložené nebo konfiguračně připravené poskytovatele pro hosting, databázi, autentizaci, billing, e-mail, background jobs, observabilitu a AI asistenci. Regiony, retenční podmínky a smluvní role nejsou u všech poskytovatelů uzavřené; DPA a právní kontrola stále probíhají.

PoskytovatelRoleStav
Vercelhosting, serverless runtime, Blob storage, Web Analytics/Speed Insights po souhlasuaktivní
NeonPostgres databázeaktivní
Clerkautentizace, organizace a uživatelské účtyaktivní
Stripebilling a předplatnéaktivní pro placené plány
Resendtransakční e-mailaktivní / připravené podle prostředí
Inngestbackground jobs a plánované workflowaktivní
UpstashRedis — rate-limiting, zámky a provozní stavyaktivní
Sentryobservabilita a hlášení chyb; scrubber odstraňuje credentials, tokeny a autorizační hlavičkyaktivní
Loopse-mailový digest a newsletterzapíná se podle konfigurace; aktuálně neaktivní
PostHogproduktová analytika (EU host)produkční aktivace nepotvrzena; při zapnutí jen po souhlasu
OpenAIgenerování návrhů odpovědí v questionnaire workflow při zapnutí AIaktivní podle konfigurace a lidské kontroly

Kontakty

Bezpečnostní hlášení posílejte na security@splnit.eu. Podezření na zranitelnost vítáme — prosíme o čas na nápravu před zveřejněním (viz /.well-known/security.txt). Dotazy k DPA, subdodavatelům a osobním údajům posílejte na hello@splnit.eu.

Provozovatel: Marco Zoratto · IČO 23821370 · č.p. 424, 783 47 Hněvotín, Česká republika